دلایل نشت اطلاعات در فضای مجازی
به گزارش وبلاگ ساعت دیواری، رئیس پژوهشکده امنیت پژوهشگاه ICT مشکل فنی در طراحی، پیاده سازی و مدیریت سیستم را از دلایل نشت اطلاعات در فضای مجازی برشمرد و گفت: در بیشتر شکایات نشت داده در شبکه های اجتماعی، کاربر مقصر است.
ابوذر عرب سرخی در مورد دلایل درز و افشای اطلاعات بسیاری از سازمان ها و کاربران فضای مجازی طی ماههای اخیر در کشور، گفت: دلیل نشت اطلاعات از یک سازمان به سازمان دیگر و از یک زیرساخت ارتباطی به یک زیرساخت ارتباطی دیگر، کاملاً تغییر می نماید و ما نمی توانیم یک فاکتور و یا نسخه واحد برای این مشکل بپیچیم و بگوییم که دلیل تمامی موارد نشت اطلاعات، یک موضوع است.
وی گفت: گستره ای از موضوعات کاملاً فنی تا غیرفنی می تواند دلیل بروز و ظهور نشت اطلاعات باشد. در فضای فنی موضوعاتی مانند طراحی ضعیف و ناامن یا پیکربندی و یا مدیریت ضعیف یک کاربر یا سیستم و سرویس دهنده می تواند دلیل بروز مسائل امنیتی باشد و در فضای غیرفنی نیز مواردی از قبیل خطای انسانی، فیشینگ و تکنیک های مهندسی اجتماعی، می توانند عامل نشت اطلاعات در شرایط خاص باشند.
طراحی انتقال اطلاعات در کشور ضعیف است
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات ادامه داد: هم اکنون ما در کشور، مسائل فنی در طراحی و پیاده سازی و مدیریت سیستم داریم و طراحی روال نگهداری و انتقال اطلاعات ما ضعیف است. از سوی دیگر خطای انسانی که می تواند از سوی اپراتور یا کاربر و یا حتی مدیر سیستم نیز رخ دهد، می تواند منجر به نشت اطلاعات گردد. همه این موارد معرف ضعف ها و آسیب پذیری های حیاتی امنیت سایبری است که می تواند منشا و علت بروز مسائلی مانند افشا و نشت اطلاعات باشد.
وی با اشاره به قانون حفاظت داده نیز گفت: سال گذشته پیش نویس لایحه حفاظت از داده با همکاری مشترک بین پژوهشکده فناوری اطلاعات پژوهشگاه ICT ، معاونت امنیت سازمان فناوری اطلاعات و اداره کل امنیت سازمان تنظیم مقررات و ارتباطات رادیویی و نیز پژوهشکده قوه قضاییه، آماده شد و قرار است به صحن علنی مجلس برای تبدیل شدن به قانون برود.
عرب سرخی تاکید نمود: نکته این است که این لایحه صرفاً یک رکن از موضوعات حفاظت از داده به شمار می رود و باید به مواردی چون بلوغ زیرساخت ها، طراحی و پیکربندی و آموزش نیروی انسانی نیز توجه داشت.
85 درصد تهدیدات امنیتی ناشی از خطای انسانی است
وی گفت: مطابق گزارش سال 2019 مرکز تحقیقاتی IDC بیش از 85 درصد تهدیدات امنیتی ناشی از خطای انسانی است و این درحالی است که ما بالغ بر 95 درصد هزینه های امنیتی را روی ارتقای زیرساخت ها می گذاریم. این به این معنی است که اگر نیروی انسانی (مدیرسیستم، کاربر یا توسعه دهنده) خطایی انجام دهد، با بهترین سیستم هم نمی توان جلوی آن را گرفت.
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات اعلام نمود: هم اکنون در بیشتر شکایات مربوط به نشت داده و نقض حریم خصوصی که بسیاری از آنها در حوزه شبکه های اجتماعی مطرح می گردد، مشکل اصلی مربوط به کاربر است که مبادرت به صدور مجوز دسترسی، انتشار اطلاعات و در حقیقت خودافشایی نموده اما مدعی نقض حریم خصوصی شده است.
وی اضافه نمود: کاربر نباید مدعی حفظ حریم خصوصی باشد اما دست به خودافشایی بزند. بالاخره زمانی که از فناوری استفاده می نماید باید بداند که فناوری محدودیت هایی نیز دارد. فناوری مانند تیغ دولبه است که استفاده درست از آن، بعضی نیازها را تامین می نماید و استفاده نادرست از آن می تواند، تبعاتی برای اطلاعات شخصی و حریم خصوصی به همراه داشته باشد.
عرب سرخی ادامه داد: البته نباید تصور کرد که تنها دلیل هک اطلاعات بعضی سازمان های دولتی و اپراتورها یک موضوع انسانی یا رویه ای خاص است. خیلی وقت ها طراحی ضعیف و ناامن سیستم و پیکربندی آن، آسیب زا بوده و باعث نشت اطلاعات می گردد. حتی اگر قانون حفاظت از داده نیز داشته باشیم، اما طراحی زیرساخت شبکه، پیاده سازی و مدیریت و بهره برداری مناسبی نگردد، می تواند باعث نشت اطلاعات گردد. از سوی دیگر حتی اگر قانون هم وجود داشته باشد، زیرساخت هم درست باشد، اما عامل انسانی در الزامات امنیتی به درستی عمل نکند، بازهم شاهد نشت اطلاعات خواهیم بود.
بخش زیادی از بازار افتای کشور دست تعداد محدودی شرکت است
وی با اشاره به آنالیز موضوع حفاظت از داده ها در کشور و نقاط ضعف و قوت مربوط به آن در پژوهشکده امنیت در قالب تعریف پروژه گفت: ما در پروژه هایمان موضوع مربوط به حفاظت از داده ها و بخشی از خلاهای موجود را در سطح توان یک مرکز پژوهشی در کشور آسیب شناسی و شناسایی می کنیم.
عرب سرخی اضافه نمود: آنالیز ها نشان می دهد که در جایی این خلا مربوط به عدم وجود نهاد متولی بوده است. برای مثال ما در طرح ملی رمز و نظام محرمانگی سعی کردیم این نهاد را طراحی و فعال سازی کنیم. در جایی دیگر مسائل مربوط به شبکه سازی را شناسایی نموده و در جای دیگر، در ساختار با خلا روبرو شدیم. حتی در مواردی متوجه شدیم که باید فناوری را توسعه داد.
رئیس پژوهشکده امنیت پژوهشگاه ارتباطات و فناوری اطلاعات با بیان اینکه بحث این است که پروژه ها را با هدف شناسایی آسیب ها، ضعف ها و راهکار شان، براساس توانمندی مان انجام می دهیم، ادامه داد: در حوزه توسعه فناوری و برنامه های کاربردی حوزه امنیت، واقعاً باید از بخش خصوصی حمایت ویژه گردد و ما در این حوزه مسائل جدی داریم. چرا که هم اکنون بخش زیادی از بازار افتای ما گرنتی و دست یک تعداد شرکت محدود است. شاید از جنبه هایی این موضوع خوب باشد و سطح اعتماد و پاسخگویی را بالا می برد، اما دیگر فرصتی به استفاده از ظرفیت های شرکت های کوچک و استارت آپ داده نمی گردد.،مهر
منبع: ایران آنلاین